[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"project-93061":3},{"id":4,"name":5,"fullName":6,"owner":7,"repo":5,"description":8,"homepage":9,"htmlUrl":9,"language":10,"languages":9,"totalLinesOfCode":9,"stars":11,"forks":12,"watchers":13,"openIssues":14,"contributorsCount":14,"subscribersCount":14,"size":14,"stars1d":14,"stars7d":15,"stars30d":16,"stars90d":14,"forks30d":14,"starsTrendScore":14,"compositeScore":17,"rankGlobal":9,"rankLanguage":9,"license":18,"archived":19,"fork":19,"defaultBranch":20,"hasWiki":21,"hasPages":19,"topics":22,"createdAt":9,"pushedAt":9,"updatedAt":23,"readmeContent":24,"aiSummary":25,"trendingCount":14,"starSnapshotCount":14,"syncStatus":26,"lastSyncTime":27,"discoverSource":28},93061,"grok-build-auth","dongguatanglinux\u002Fgrok-build-auth","dongguatanglinux","Protocol research client: x.ai signup → SSO → Grok Build OAuth → CLIProxyAPI auth export (authorized use only)",null,"Python",246,113,64,0,24,182,68.17,"MIT License",false,"main",true,[],"2026-07-22 04:02:08","> **简体中文** | [English](README.en.md)\n\n# grok-build-auth\n\n面向 **x.ai \u002F Grok 公开 Web 认证链路** 的协议研究客户端：用纯 HTTP 复现  \n`注册 → SSO → OAuth PKCE（Grok Build \u002F CLI scope）→ 导出本地 auth JSON`  \n整条链路，便于协议分析、互操作性研究与本地集成测试。\n\n默认路径不依赖浏览器。Turnstile 通过兼容 createTask 协议的打码服务完成。\n\n[![License: MIT](https:\u002F\u002Fimg.shields.io\u002Fbadge\u002Flicense-MIT-blue.svg)](LICENSE)\n[![Python](https:\u002F\u002Fimg.shields.io\u002Fbadge\u002Fpython-3.9%2B-blue)](https:\u002F\u002Fwww.python.org\u002F)\n[![Use](https:\u002F\u002Fimg.shields.io\u002Fbadge\u002Fuse-research%20%2F%20authorized%20only-red)](#法律边界)\n\n---\n\n> [!CAUTION]\n> **使用本项目即视为同意 [`NOTICE`](NOTICE) 的全部条款。**  \n> 项目按 **AS IS** 提供、无任何担保、维护者不负任何责任。  \n> **仅限**：你拥有的系统 \u002F 合法 CTF \u002F 授权 bug bounty in-scope 资产 \u002F 安全研究与教学。  \n> **严禁**：欺诈、批量造号转售、黑产代注册、未授权目标、故意违反第三方 ToS。  \n> 一切法律责任由使用者自负。不接受条款就**不要使用、不要 clone、删除全部副本**。\n\n---\n\n## 法律边界\n\n| | 说明 |\n|---|---|\n| **允许** | 自有账号与本地环境；明确授权范围内的安全研究；CTF \u002F 课堂 \u002F 学术协议研究；离线阅读源码 |\n| **禁止** | 欺诈滥用、批量造号转售、代注册牟利、未授权自动化攻击、规避平台安全机制用于非法目的 |\n| **责任** | 账号封禁、额度损失、民事 \u002F 刑事 \u002F 行政责任等全部由**使用者**承担 |\n| **关系** | 与 xAI、Grok、Cloudflare、CLIProxyAPI、任何打码 \u002F 邮箱服务商**无隶属、无授权、无赞助** |\n\n完整条款见 [`NOTICE`](NOTICE)。License 是 [MIT](LICENSE)，但 **MIT 不是免责的全部**。\n\n不确定是否合法 —— **不要运行**。先问律师，或先联系目标平台安全团队。\n\n---\n\n## 这是什么\n\n研究型协议客户端，不是官方 SDK。主要能力：\n\n| 阶段 | 内容 |\n|---|---|\n| **注册** | `accounts.x.ai` 邮箱验证码（gRPC-web）+ Turnstile + Next.js Server Action 建号 |\n| **SSO** | 从建号响应 \u002F set-cookie 链提取 session JWT，供 OAuth 复用 |\n| **OAuth** | `auth.x.ai` PKCE + CookieSetter + consent；失败时再走 CreateSession |\n| **导出** | 写出与 [CLIProxyAPI](https:\u002F\u002Fgithub.com\u002Frouter-for-me\u002FCLIProxyAPI) 兼容的本地 `type=xai` auth 文件（Grok Build 通道） |\n\n值得看的点：\n\n- **协议优先**：默认纯 HTTP（`curl_cffi` 指纹会话），不启浏览器\n- **SSO 复用**：注册 session 可跳过 OAuth 二次打码（快路径）\n- **互操作导出**：`cli-chat-proxy.grok.com` + grok-cli headers，**不是** `api.x.ai` 计费 API 密钥通道\n- **并发注册**：注册可多线程；OAuth 默认串行，降低会话冲突\n\n---\n\n## 架构\n\n```mermaid\nflowchart LR\n    A[run.py] --> B[注册 client.py\u003Cbr\u002F>邮箱 + Turnstile]\n    B --> C[SSO sso.py]\n    C --> D[OAuth oauth_protocol.py\u003Cbr\u002F>PKCE + consent]\n    D --> E[token 交换]\n    E --> F[cliproxyapi_auth\u002F*.json\u003Cbr\u002F>CLIProxyAPI 可加载]\n```\n\nSSO **不能**单独变成 CPA auth 文件；必须完成 OAuth 拿到 `access_token` \u002F `refresh_token` 后才能导出。\n\n---\n\n## 现状与门槛\n\n这不是「零配置即用」的产品。至少需要：\n\n- Python 3.9+\n- YesCaptcha（或兼容 createTask 协议）的 API key，用于 Turnstile\n- 临时邮箱：Tempmail.lol API key，**或**你自建的 Cloudflare D1 别名邮箱\n- （可选）HTTP(S) 代理\n- （可选）本地已安装的 CLIProxyAPI，用于加载导出的 auth 目录\n\n平台条款、风控、接口变更会导致链路随时失效；维护者**无义务**持续适配。\n\n---\n\n## 上手\n\n### 安装\n\n```bash\ngit clone https:\u002F\u002Fgithub.com\u002F\u003Cyou>\u002Fgrok-build-auth.git\ncd grok-build-auth\npython -m venv .venv\n\n# Windows\n.venv\\Scripts\\activate\n# macOS \u002F Linux\n# source .venv\u002Fbin\u002Factivate\n\npip install -r requirements.txt\ncp .env.example .env\n# 编辑 .env：只填你自己的密钥，切勿提交 .env\n```\n\n### 配置\n\n| 变量 | 必须 | 说明 |\n|---|---|---|\n| `YESCAPTCHA_API_KEY` | 是 | Turnstile 打码 |\n| `TEMPMAIL_API_KEY` | `-e tempmail` 时 | 临时邮箱 |\n| `CLOUDFLARE_API_TOKEN` | `-e cloudflare` 时 | CF API token |\n| `CLOUDFLARE_ACCOUNT_ID` | 同上 | CF 账户 |\n| `CLOUDFLARE_D1_DB_ID` | 同上 | D1 库 ID |\n| `ALIAS_MAIL_DOMAINS` | 同上 | 你控制的邮箱域名（逗号分隔） |\n| `CLIPROXYAPI_AUTH_DIR` | 否 | 默认 `.\u002Fcliproxyapi_auth` |\n| `HTTPS_PROXY` \u002F `HTTP_PROXY` | 否 | 代理 |\n\n**永远不要**把 `.env`、token 目录提交进 Git。详见 [`SECURITY.md`](SECURITY.md)。\n\n### 运行（研究 \u002F 自有账号场景）\n\n```bash\n# 单次完整链路：注册 + SSO + OAuth + 导出\npython run.py -n 1\n\n# 并发注册（OAuth 仍串行）\npython run.py -n 5 -t 3\n\n# 自建 Cloudflare 邮箱后端\npython run.py -n 1 -e cloudflare\n\n# 仅注册 + SSO（不导出 CPA auth）\npython run.py -n 1 --no-oauth\n\n# 指定 CLIProxyAPI auth 目录\npython run.py -n 1 --cliproxyapi-auth-dir \u002Fpath\u002Fto\u002FCLIProxyAPI\u002Fdata\u002Fauth\n\n# 协议 OAuth 调试日志\npython run.py -n 1 --oauth-debug\n```\n\n### 辅助脚本\n\n```bash\n# 已有账号：单独走 OAuth\npython xai_oauth_login.py\n\n# 把 oauth_output 记录导出为 CPA auth\npython xai_oauth_export_cliproxyapi.py --cliproxyapi-auth-dir .\u002Fcliproxyapi_auth\n\n# 探测 Build 用量信号（不打印完整 token）\npython xai_build_quota_probe.py --auth-dir .\u002Fcliproxyapi_auth\n```\n\n### 导出文件形态（本地文件，非官方密钥）\n\n```json\n{\n  \"type\": \"xai\",\n  \"auth_kind\": \"oauth\",\n  \"access_token\": \"...\",\n  \"refresh_token\": \"...\",\n  \"base_url\": \"https:\u002F\u002Fcli-chat-proxy.grok.com\u002Fv1\",\n  \"headers\": {\n    \"X-XAI-Token-Auth\": \"xai-grok-cli\",\n    \"x-grok-client-version\": \"0.2.93\",\n    \"x-grok-client-identifier\": \"grok-shell\"\n  }\n}\n```\n\n将 CLIProxyAPI 的 `auth-dir` 指向该目录后按 CPA 文档热加载即可（仅限合法自用场景）。\n\n---\n\n## 协议概要\n\n**注册**\n\n1. Warm-up + 动态抓取 Next.js action  \n2. 邮箱验证码（gRPC-web）  \n3. Turnstile  \n4. 建号 + 提取 SSO  \n\n**Build OAuth**\n\n1. PKCE authorize  \n2. 有 SSO：CookieSetter + consent（通常无需二次打码）  \n3. 无 SSO：Turnstile + CreateSession，再 consent  \n4. code → token → 写本地 auth JSON  \n\n接口与额度策略以平台实时行为为准，文档数值仅供研究参考。\n\n---\n\n## 目录结构\n\n```text\n.\n├── NOTICE                         # 具有约束力的使用须知（必读）\n├── LICENSE                        # MIT\n├── README.md \u002F README.en.md\n├── SECURITY.md\n├── run.py                         # 主入口\n├── xai_oauth_login.py\n├── xai_oauth_export_cliproxyapi.py\n├── xai_build_quota_probe.py\n├── requirements.txt\n├── .env.example\n├── xconsole_client\u002F               # 协议库（Python 包名，历史命名）\n│   ├── client.py                  # 注册\n│   ├── oauth_protocol.py          # 纯协议 OAuth\n│   ├── xai_oauth.py               # PKCE \u002F 导出 \u002F 回退\n│   └── sso.py \u002F solver.py \u002F ...\n└── alias_mail\u002F                    # 可选：Cloudflare 邮箱助手\n```\n\n\n运行产物（已 gitignore）：`sso_output\u002F`、`oauth_output\u002F`、`accounts_output\u002F`、`cliproxyapi_auth\u002F`。\n\n---\n\n## 已知限制\n\n- 依赖第三方公开接口，**随时可能因部署变更而失效**\n- Turnstile \u002F 邮箱服务稳定性影响成功率与耗时\n- 并发过高可能触发平台风控；研究用途请保持克制\n- SSO alone ≠ CPA auth；必须完成 OAuth\n- Playwright 回退为可选依赖，默认协议路径不需要\n\n---\n\n## 贡献\n\n欢迎在**合法研究与授权场景**下贡献：\n\n1. 协议变更后的适配（附抓包对比 \u002F 复现步骤）\n2. 文档与翻译完善\n3. 测试与健壮性（超时、重试、错误分类）\n4. 脱敏后的研究笔记（禁止提交真实 token \u002F 邮箱 \u002F cookie）\n\n**不接受**意图用于未授权滥用、批量黑产、绕过平台安全策略的 PR \u002F Issue。\n\n安全问题请走私密渠道，见 [`SECURITY.md`](SECURITY.md)。\n\n---\n\n## 社区\n\n| 渠道 | 用途 |\n|---|---|\n| [**LINUX DO**](https:\u002F\u002Flinux.do\u002F) | 技术讨论、协议研究反馈、长期记录 |\n| QQ 群 **`1058789350`** | 中文圈实时交流 |\n| GitHub Issues | bug 报告与 PR（主入口） |\n\n---\n\n## 致谢\n\n- [curl_cffi](https:\u002F\u002Fgithub.com\u002Flexiforest\u002Fcurl_cffi) — TLS \u002F HTTP2 指纹会话  \n- 相关公开 Web 标准：OAuth 2.0、PKCE、gRPC-web  \n\n---\n\n## 免责声明\n\n> [!IMPORTANT]\n> **使用本项目即视为你已完整阅读、完全理解、并明确接受 [`NOTICE`](NOTICE) 的全部条款。**  \n> 不能接受 —— 不要使用本项目，删除所有副本。\n\n**摘要（完整文本以 NOTICE 为准）：**\n\n1. **AS IS**：无适销性、特定用途、持续兼容等任何担保。  \n2. **仅限授权范围**：自有系统 \u002F 合法 CTF \u002F 授权研究；禁止欺诈、批量转售、未授权目标。  \n3. **责任自负**：含账号封禁、民事 \u002F 刑事 \u002F 行政责任、第三方索赔等。  \n4. **维护者无义务**回复 issue、修 bug、做协议适配或提供支持。  \n5. **无隶属关系**：不代表 xAI、Grok、Cloudflare、CLIProxyAPI 或任何提及的第三方。  \n\nLicense：[MIT](LICENSE) · 使用须知：[NOTICE](NOTICE) · 安全：[SECURITY.md](SECURITY.md)\n","这是一个面向x.ai\u002FGrok平台Web认证链路的协议研究客户端，通过纯HTTP方式复现注册、SSO、OAuth PKCE授权及本地auth文件导出全流程。核心特点包括：基于curl_cffi的无浏览器协议模拟、SSO session复用以规避重复验证、兼容CLIProxyAPI的Grok Build通道token导出格式（非api.x.ai计费API密钥），并支持Turnstile打码服务集成。适用于安全研究人员、CTF选手或经明确授权的互操作性测试与本地集成验证场景，需用户自行配置打码与临时邮箱服务，不提供开箱即用体验。",2,"2026-07-11 02:30:47","CREATED_QUERY"]